Confianza
Qué puede leer una revisión de seguridad y cómo pedir el resto
Esta página es un mapa y no más contenido. Existe porque el peor resultado de una revisión de seguridad es que quien revisa no encuentre algo y se imagine lo peor.
Se publican dos documentos: la política de privacidad y el aviso legal. Todo lo demás de esta página es o una página que puedes leer ya, o un artefacto que se facilita en la diligencia debida comercial y de seguridad, lo que significa escribir a info@ximplicity.es y pedirlo. No hay formulario ni barrera; contesta una persona.
La razón de esa separación conviene decirla en vez de esconderla. Los documentos contractuales y de seguridad se escriben para una contraparte concreta y se leen en el contexto de un acuerdo; publicarlos como descargas invita a citarlos fuera de ese contexto, y la versión que alguien encontró en internet nunca es la que firmó.
Qué existe y dónde está
Disponible significa que puedes leerlo ya. Vista previa, aquí, significa que existe y se facilita a petición. Planificado significa que aún no está escrito, y decirlo es el sentido de este vocabulario.
- DisponibleSeguridad — qué se lee, qué no se lee nunca y en qué modo. En /es/security/. Los tres modos de análisis y el que viene por defecto.
- DisponibleArquitectura — qué se ejecuta, dónde y a qué llega. En /es/architecture/.
- DisponibleNovedades, incluidas las correcciones de seguridad. En /es/changelog/, y conserva su historia en lugar de ordenarla.
- DisponiblePolítica de privacidad y aviso legal. Los dos documentos que publica esta web.
- DisponibleReporte de vulnerabilidades. Más abajo, y en /.well-known/security.txt.
- DisponibleMatriz de responsabilidades — quién opera cada control. Más abajo, por tipo de despliegue.
- Vista previaCondiciones y acuerdo de tratamiento de datos. Se facilitan en la diligencia debida comercial.
- Vista previaInformación de subencargados para despliegues alojados. La información actual de subencargados para despliegues alojados está disponible a petición como parte de la diligencia debida comercial y de seguridad.
- Vista previaFlujo de datos alojado — qué entra, qué se guarda y cuánto. Se facilita en la diligencia debida de seguridad, con la tabla de conservación de más abajo como resumen público.
- PlanificadoModelo de amenazas. En redacción. Irá fechado, versionado y separando el alcance alojado del propio; hasta que exista, esto lo dice en lugar de insinuar un documento que nadie tiene.
- PlanificadoCertificación de terceros — ISO 27001, SOC 2 o equivalente. No tenemos ninguna. No hay auditoría, ni informe, ni certificado, y ninguna página de este sitio sugiere lo contrario.
Disponible es lo que ya está en el producto. Vista previa es lo que está hecho y se puede usar, y todavía cambia de forma. Planificado es lo que está especificado y aún sin construir: se publica de antemano para que pueda juzgarse antes de existir.
Quién opera cada control
La pregunta que hay debajo de casi toda revisión de seguridad no es «¿es seguro?» sino «esto lo hago yo o lo hacéis vosotros». En una instalación en tu infraestructura, la mayoría de las respuestas son tuyas, y una página que las listara entre lo que aporta la plataforma estaría prometiendo algo que no hace.
| Control | En tu infraestructura | Alojado |
|---|---|---|
| La aplicación y el análisis que realiza | EVIDENT | EVIDENT |
| Autenticación y modelo de roles | EVIDENT, sobre tu proveedor de identidad | EVIDENT |
| Alcance por tenant y proyecto | EVIDENT | EVIDENT |
| Eliminación de copias de trabajo del código | No aplica: no se descarga nada | EVIDENT, y probado con tests |
| Dónde está el despliegue dentro de la red | Tú | Ximplicity |
| Hardening y parcheado del servidor | Tú | Ximplicity |
| Copias de seguridad y restauración | Tú | Ximplicity |
| Recuperación ante desastres | Tú | Ximplicity |
| Monitorización y alertas | Tú | Ximplicity |
| Ciclo de vida de los certificados | Tú | Ximplicity |
| Conservación de logs y telemetría | Tú, en tu colector | Ximplicity, en el colector |
| Respuesta a incidentes de la infraestructura | Tú | Ximplicity |
| Decidir quién puede llegar al despliegue | Tú | Tú, con los roles que definas |
En una instalación en tu infraestructura damos soporte de la plataforma y de ponerla en marcha. Las filas marcadas con tú siguen siendo tuyas, y el soporte no se convierte en un compromiso operativo porque una página fuera ambigua.
Reportar una vulnerabilidad
Escribe a info@ximplicity.es con detalle suficiente para reproducirla. Si prefieres no mandar los detalles por correo de entrada, dilo y buscamos otra vía.
Lo que puedes esperar: acuse de recibo en 2 días hábiles, triaje inicial en 5, y mientras un problema esté abierto y confirmado, una actualización al menos cada 10.
No publicamos un plazo de corrección. Comprometer una ventana de remediación para un defecto que nadie ha visto es una promesa hecha antes de los hechos, y es la que más se incumple. Lo que sí hacemos es contarte qué hemos encontrado, qué estamos haciendo y cuándo eso cambia.
Danos una oportunidad razonable de corregirlo antes de describirlo públicamente. No emprenderemos acciones legales contra quien reporte de buena fe, no acceda ni modifique datos de otras personas y no degrade el servicio.
Cuándo una corrección lleva aviso
Las correcciones de seguridad se registran en las novedades, enteras, incluidas las incómodas. Por encima de un umbral llevan además un aviso estructurado, para que quien lo lea pueda saber si le afectaba y qué hacer.
Ese umbral, escrito para que sea una regla y no un criterio decidido con prisa: una vulnerabilidad en una versión publicada que implique elusión de autenticación o autorización, acceso entre tenants, exposición no autorizada de datos de cliente, ejecución remota de código, compromiso de credenciales o secretos, severidad Alta o Crítica, explotación conocida, o cualquier problema que requiera una acción por tu parte.
Un problema que nunca llegó a una versión publicada no necesita aviso: nunca fue la exposición de nadie.
El índice está en /es/advisories/.